--}}
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем

Как игнорировать доменную политику...

66
45
С друзьями на NN.RU
В социальных сетях
Поделиться
... касаемо скриптов, выполняемых при логоне в домен?
Повадились недавно наши доменные админы чистить локальную группу "Администраторы". Т.е. добавляешь свою доменную учетку в эту группу и живешь нормально до следующей перезагрузки. Ограниченность учетки на моей локальной машине создает неудобства.
9999
16.10.2009
сходить к админам и прояснить ситуацию. просто так никто ничего не режет. про правила безопасности и т.п. говорить?
Не говорить.
По некотором размышлении напрашивается очевидный вывод.
Скрипты-чистильщики запускаются при логоне (вижу пару консольных окошек еще до запуска explorer), возможно, некоторые еще и до оного.
1 способ - выдергивать при перезагрузке сетевой шнурок.
2 способ - поставить фаер, разрешив в нем все, кроме соединений на порты 137-139 для тех машин, с которых берутся скрипты.

Оба способа опробованы и признаны удовлетворительными, локальные админские права у доменной учетки сохраняются.

Во втором случае (поставил outpost, тупо запретил 137-139 для всех машин, надо будет - дырки для себя сделаю) наблюдаются вполне ожидаемые тормоза при логоне, что некритично.
durashki
16.10.2009
Ну значит Админят плохо, если не смотрят что на компах появился аутпост.. У нас вот у 2х человек стоят, надоело с ними бороться, периодически траблы из за него со входом вообще, то не пустит на какую нибудь нужную ему шару.. У меня ответ одни - удалите фаер, тогда и приходите))
Если из всей темы неясно, я еще раз поясню отдельно.

Я знаю локальную админскую учетку на своем компе. К слову - и на подавляющем большинстве компов нашей сети - тоже (для соединений по DameWare), т.к. я саппорт, но саппорт конкретной аппликухи, которому не даются права админа домена. Да даже если бы и дали админа нашего домена, есть доменные политики, применяющиеся сверху, из домена выше уровнем, этим Мск рулит.

А мне просто неудобно, когда у меня отсутствуют локальные админские права. И когда траффик ограничен по портам.
9999
16.10.2009
Колючий писал(а)
А мне просто неудобно

это мало кого волнует, увы. ваш "станок" "заточен" под выполнение опред. работы, вот и все. больший функционал не требуется.
А я ни к кому и не обращаюсь.
A.L.F
16.10.2009
можно и не ходить в домен, локально логиниться. если нужны права, а они уже есть.
или объяснить админам, зачем.
вроде им нетрудно кинуть в другой OU безскриптовости ) или они пиво не любят?
Elesin
16.10.2009
Юзер может логиниться локально (если есть локальная учётка), но это не отменяет применения политик на компе, являющемся членом домена.
можно и не ходить в домен, локально логиниться.

Можно. Однако - опять неудобно работать под локальным админом. При обращении к сетевым ресурсам постоянно запрашивается доменная учетка.


или объяснить админам, зачем.
вроде им нетрудно кинуть в другой OU безскриптовости ) или они пиво не любят?

Уже пытался. Пиво мы с ними регулярно вместе пьем :). Однако они не хотят, чтобы к ним пристали - почему этот товарищ привилегирован, я их понимаю. Если что - шишки на мне.
Исходящий траффик у нас тоже разрешен только на 80-й и 443-й порты. Пробивать доп. разрешения для себя бессмысленно. Отсюда возникла моя недавняя тема о ssh-туннелях.
9999
16.10.2009
Колючий писал(а)
Исходящий траффик у нас тоже разрешен только на 80-й и 443-й порты.

еще хорошо живете. у нас разрешен только 80-й и то - куча всего режется. а уж про 443 лучше и не заикайтесь, ибо безопасность превыше.
добавить свою учётку в локальных админов.
Atom
16.10.2009
Колючий писал(а)
Т.е. добавляешь свою доменную учетку в эту группу и живешь нормально до следующей перезагрузки.
есть проги - показывающие изменение в системе, до и после, всё это в батник, на рабочий стоил или в автозагрузку и ты локальный админ.
А ничо, что после изменения принадлежности учетки к группе надо логоф-логон сделать?
щас подумаю...
gpedit.msc и в свойствах убрать применение GPO не поможет? хотя хз... контроллер перекроет правами... попробуй - но неуверен.
Shreder
16.10.2009
вообще я бы попробовал убрать права на запись в реестр всем для веток
HKCU\Software\Polices
HKLM\Software\Polices
конкретно насчет блокировки скриптов - не уверен (хотя пути и последовательность запуска там), но для других целей помогает
либо может быть другие ключи
Видимо, сброс прав происходит не только при загрузке, но с некоторой периодичностью. Вот комп не перегружался, я был залогинен по RDP. Пытаюсь подключиться к своему сеансу, мне говорят, что запрещено лок. политикой.
Захожу под админом, снова даю себе права, захожу под собой.
Вот такие права на ветку реестра. У SYSTEM и локальной группы "администраторы" полные права, у прошедших проверку - только чтение.
Какие рекомендуете попробовать?
Shreder
19.10.2009
я убирал права на запись у SYSTEM
Понял. Убрал, понаблюдаем.
9999
19.10.2009
вот тянули за язык?
Shreder
19.10.2009
я что-то очень секретное сказал? ИМХО, каждый школьник это знает
9999
19.10.2009
поверьте, далеко не каждый школьник ездит с ноутом в командировки либо работает в организации где развернуты политики АД. а тут "клиент" сам в состоянии разобраться, сделает -для него хорошо, не сделает - значит не сделает.
Shreder
19.10.2009
у меня сложилось впечатление, что топикстартер в состоянии разобраться сам, поэтому я ему немного помог)
Shreder
19.10.2009
p.s. можно попросить поммодов стереть мой ответ про разрешения в реестре
falkorr
19.10.2009
Убивал бы =)) Ограничения для юзверей создаются не просто чтобы ему напакостить, а для его же блага, чтобы последний не засирал свой комп всякой х-ней. По личному опыту знаю, что какой бы "продвинутый" юзер не был, через полгода его комп с админскими правами превращается в помойку из игр и прочего ненужного работе софта. А потому жалуются, чего у меня компутер тормозит и глючит.

простите, накипело -))
falkorr
19.10.2009
Убивал бы =)) Ограничения для юзверей создаются не просто чтобы ему напакостить, а для его же блага, чтобы последний не засирал свой комп всякой х-ней. По личному опыту знаю, что какой бы "продвинутый" юзер не был, через полгода его комп с админскими правами превращается в помойку из игр и прочего ненужного работе софта. А потому жалуются, чего у меня компутер тормозит и глючит.

простите, накипело -))
Вполне вас понимаю.
Однако можете считать меня исключением из правил. Последние лет 10 я не обращаюсь в саппорт, чтобы мне починили комп. А до этого я не работал :), гадил только на домашнем.
Shreder
19.10.2009
Ограничения для юзверей создаются ... для его же блага
знаете, куда ведет дорога, которая вымощена благими намерениями?

едешь с буком в командировку, в гостинице подрубаешься к вайфайной ТД, а интернета нет - ipconfig показывает, что dns-сервера одни, а имена в ip-адреса не разрешаются, т.к. по факту винда обращается к другим
и трахаешься, пока не найдёшь в реестре, где это убрать :-(
9999
19.10.2009
Shreder писал(а)
едешь с буком в командировку, в гостинице подрубаешься к вайфайной ТД, а интернета нет

а это привет кривым настройщикам. как ноута так и ТД.
для этого есть спец. софт изменяющий конфиг интерфейса.
за неск. лет прибытия в нашу контору много каких людей с ноутами - 1(один) раз приехали с таким софтом и внятными инструкциями от своих админов куда и что надо нажать. людям реально надо было только шнурок...
Shreder
19.10.2009
а это привет кривым настройщикам. как ноута так и ТД.

это привет групповой политике и админам домена, которые разницы между ПК и ноутом не видят
9999
19.10.2009
а вы растолкуйте, всегда полезно выслушать не свое мнение.
Shreder
19.10.2009
растолковать что?
что ИМХО ноут и ПК в домене должны в разных контейнерах лежать?
9999
19.10.2009
лежат. но это не повод давать админские права пользователю. как и право на изменение конфигурации интерфейса(началось-то с этого примера..;-)..). и тем более не повод переставать считать ноутбук рабочей станцией, являющейся наиболее уязвимой частью корпоративной информационной системы со всеми вытекающими последствиями в виде обрезания прав и т.д. и т.п.
Shreder
19.10.2009
ноутбук - тоже рабочая станция, согл.
просто политики для ноутбука не должны мешать его функционированию вне корпоративной сети.

в изначальном примере
www.nn.ru/popup.php?c=classF...opic_id=1667311
было сделано как раз наоборот
через политики DNS-клиента (HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\DNSClient) были принудительно назначены фиксированные DNS-сервера, что ноутбуку не дает возможности функционировать вне корп.сети
9999
19.10.2009
Shreder писал(а)
были принудительно назначены фиксированные DNS-сервера, что ноутбуку не дает возможности функционировать вне корп.сети

а каковы были предпосылки такой конфигурации? если не было - ну, сами дураки и "привет настройщикам ноута" (с) мой.

давайте-ка завязывать, ладно? истина наверняка, как и всегда, где-то посередке на нас смотрит и усмехается...:-)
Shreder
19.10.2009
в сети несколько доменов, соотв. DHCP в разных сегментах раздает разные IP-адреса DNS-серверов
у админов была задача, чтобы ПК конкретного домена в качестве DNS получали IP-адреса серверов именно своего домена
вот они таким оригинальным способом через групповые политики её решили

P.S. истина посередине, факт. при прямых руках и четком функционале рабочих станций - один подход. при кривых руках или размазывании функционала - приходится искать обходные пути)))
[лирика mode on]
Пля, нафлудили-то...
[лирика mode off]

Разрешения на HKCU\Software\Polices у SYSTEM вернулись на полные. Комп не перегружался, видимо, изменение конфигурации происходит через RPC или как-то так.

Воспользовался arkosoft system snapshot. Снимок сделал вчера, когда админские права были. Сегодня с утра их нет. Различия, которые нашел snapshot ->

Возможно, строчки после "REGISTRY KEYS ADDED: (6)" относятся к удаленному доступу. Короче, можно почитать, и запихать нужные параметры в reg-файл, который запускать регулярно через планировщик.
К сообщению прикреплен файл:
16722759-0001.txt   (12 Kb)   Скачать файл
Shreder
21.10.2009
Разрешения на HKCUSoftwarePolices...

а HKLM...?
задача только оставаться в группе администраторы?
тогда HKCU по идее вообще не при чём...

Снимок сделал вчера, когда админские права были.

на 100% уверен, что были?

а HKLM...?

Разрешения остались теми же, что я прописал, т.е. у SYSTEM - только чтение, лок. админы - полный доступ.


на 100% уверен, что были?


Да, смотрел в лок. группу "Администраторы". Вчера я в ней был, сегодня с утра - нет.


-----------
Итог. Уговорил админа переместить свой комп из того OU, на котором выпоняются эти гребаные скрипты. Он предупредил, что тогда на моем компе не будет обновляться антивирус (каспер был раньше, теперь trendmicro), я его заверил, что на моей компе этой гадости никогда не было и не будет.

Уфф.
Shreder
21.10.2009
Уговорил админа
так правильнее, хотя и неспортивно
9999
21.10.2009
Колючий писал(а)
Итог. Уговорил админа

:-)))))))))))))))))))))))))))))))) Я, это, молчу...
s.d.s
21.10.2009
_http://blogs.technet.com/mark_russinovich/archive/2008/01/02/3151210.aspx
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем
Последние темы форумов
Форум Тема (Автор) Последний ответ Ответов
Игровой компьютер с монитором

i7 3770 palit gtx 1070 8gb 2ssd ( 120, 465 ) 1hdd ( 1tb ) бп - zalman zn500-gs2 монитор в комплекте
Цена: 25 000 руб.

Принтер лазерный HEWLETT PACKARD HP-6L

Принтер лазерный HEWLETT PACKARD HP-6L Отправка в регионы после оплаты. 3штуки БУ. Внешний вид из магазина простояли на складе...
Цена: 4 500 руб.

Материнские платы на запчасти и не только

Материнские платы на запчасти и не только Материнские платы и другие комплектующие Отправка в регионы после оплаты. Транспортной...
Цена: 3 000 руб.

Сетевой фильтр APC Surge Arrest

Сетевой фильтр APC Surge Arrest для радиолюбителя.и не только Отправка в регионы после оплаты. ЦЕНА 3000 руб. В рабочем состоянии....
Цена: 3 000 руб.